Mise à jour du 25 août 2026
Etikia aide à lire les informations présentes sur les produits. Elle ne fournit pas de diagnostic médical et ne remplace ni l’étiquette, ni un professionnel de santé.
Responsable du traitement : Etikia Studio, Suisse. Contact : support@etikia.ch.
Le scan d’un produit peut être utilisé sans compte. L’historique, les favoris locaux et les réglages non synchronisés restent sur l’appareil jusqu’à leur suppression par l’utilisateur ou la désinstallation.
La connexion Google transmet à Etikia un identifiant Google, l’adresse e-mail vérifiée, le nom affiché et, si elle existe, la photo de profil. Etikia peut ensuite conserver les favoris synchronisés, les préférences de notification, l’expérience contributeur et les droits du compte.
Les alertes alimentaires ne sont synchronisées qu’après consentement explicite. Elles sont facultatives et peuvent être désynchronisées dans les réglages.
Un achat exige un compte Etikia. Google Play détermine le prix, l’éligibilité à une offre, le paiement et l’état de l’abonnement. Etikia reçoit le jeton technique nécessaire à la vérification, le produit, le plan, l’offre éventuelle, les dates et l’état retournés par Google. Le jeton est conservé chiffré ; une empreinte HMAC secrète empêche sa réutilisation sur un autre compte. Les identifiants de compte transmis à Play sont des HMAC non réversibles et non l’adresse e-mail.
Après suppression du compte, Etikia retire les droits et sessions mais conserve la preuve pseudonymisée minimale nécessaire à l’anti-rejeu, aux remboursements et à une restauration par la même identité Google. Sa date de fin de conservation est définie dans la configuration juridique de production ; aucune durée n’est activée silencieusement par le code.
La version gratuite peut afficher une bannière contextuelle fournie par Google AdMob après le parcours de consentement Google UMP. Etikia ne lui transmet aucun produit, code-barres, recherche, historique, favori, allergène, préférence ou score. La tranche d’âge publicitaire reste sur l’appareil : les adolescents et l’âge inconnu utilisent les traitements les plus protecteurs, et les adultes reçoivent uniquement des annonces non personnalisées. Une configuration serveur absente ou expirée désactive les requêtes publicitaires.
Lorsqu’un utilisateur contribue, Etikia reçoit le code-barres, la catégorie, la langue, les photos demandées et les informations nécessaires à la vérification. Les métadonnées EXIF et de localisation sont retirées avant l’envoi. Les photos servent de preuves dans une file privée pendant l’analyse automatique. Une photo de face n’est rendue publique que si l’utilisateur l’a autorisé séparément et si les contrôles de publication réussissent. En cas de refus, les données fiables de la fiche peuvent tout de même être publiées sans cette photo ; Etikia utilise alors, si elle en trouve une, une image externe dont la réutilisation et l’attribution sont vérifiables.
Avant l’envoi, l’application contrôle localement la netteté et vérifie sommairement que la photo ressemble à un produit. Une photo floue ou manifestement hors sujet est refusée sur l’appareil, n’est pas envoyée et n’entraîne aucune sanction. Sur le serveur, un modèle autonome recherche avant l’OCR les contenus sexuels ou explicites manifestes. Un signal entraîne le rejet de la contribution et une alerte privée ; seul un administrateur autorisé peut consulter la photo placée en quarantaine.
Lors d’une contribution, l’application transmet l’identifiant Android fourni par le système. Etikia ne conserve jamais cet identifiant brut : le serveur le transforme immédiatement en empreinte HMAC-SHA-256 secrète. Cette empreinte pseudonyme sert uniquement à appliquer les avertissements, suspensions et bannissements malgré une réinstallation ordinaire. Elle peut changer après une réinitialisation, un changement de profil Android ou de clé de signature et n’est donc ni une identité civile ni une protection absolue.
Les versions distribuées par Google Play peuvent également demander un verdict Play Integrity lié à la requête. Google traite alors les données techniques nécessaires selon ses propres conditions ; Etikia conserve seulement le résultat utile du contrôle, pas le jeton brut. Etikia ne crée pas de dossier de modération à partir de l’adresse IP ; l’hébergeur et le proxy peuvent néanmoins traiter temporairement des données de connexion pour sécuriser le service.
Un premier signal non critique provoque un avertissement et une revue humaine. Un signal automatique grave et très confiant peut suspendre les contributions photo pendant 30 jours, dans l’attente de cette revue. Aucun bannissement permanent n’est décidé uniquement par le modèle : un administrateur doit vérifier la photo et confirmer la violation. Un faux positif rétablit l’accès. Une décision peut être contestée à support@etikia.ch.
La page de retour de préproduction attribue au navigateur un code aléatoire afin de regrouper plusieurs réponses d’un même testeur sans demander son nom ni son adresse e-mail. Elle enregistre la version testée, les réponses au questionnaire et, seulement si le testeur les renseigne, le modèle du téléphone et la version Android. Elle ne demande aucune donnée médicale ou préférence alimentaire.
Ces retours servent uniquement à identifier les problèmes, améliorer Etikia et documenter honnêtement la préproduction Google Play. Ils sont supprimés de la base active au plus tard 180 jours après leur envoi. Les copies présentes dans les sauvegardes chiffrées disparaissent ensuite selon leur rotation, au plus tard six mois après la suppression de la base active.
Le formulaire de contact recueille une adresse e-mail de réponse, un sujet, un message, la langue du site et, seulement si la personne le souhaite, un nom d’affichage. Ces données servent uniquement à lire la demande et à y répondre. Elles ne sont pas ajoutées à une liste marketing et ne sont pas transmises à un service d’envoi automatique d’e-mails.
Les demandes sont consultées dans une console privée par le propriétaire d’Etikia et, si ce rôle lui est attribué, par la personne chargée des contacts. La console indique si une demande est nouvelle, lue, répondue ou archivée. Elle n’envoie pas la réponse à la place de l’administrateur et ne transmet le message à aucun service tiers.
Les messages et leur statut sont conservés sur le VPS suisse d’Etikia chez Infomaniak, dans des tables privées distinctes, puis supprimés de la base active au plus tard 90 jours après l’envoi. Les copies présentes dans les sauvegardes chiffrées disparaissent selon leur rotation, au plus tard six mois après la suppression de la base active. Des informations techniques de connexion peuvent être traitées temporairement par l’hébergeur et le proxy afin de livrer et protéger le service ; elles ne sont pas enregistrées dans la fiche du message.
Les comptes de la console d’administration sont séparés des comptes de l’application. Etikia conserve leur nom d’affichage, rôle, libellés de passkeys, clés publiques WebAuthn et dates d’activité utiles. La clé privée d’une passkey reste dans le gestionnaire choisi, l’appareil ou la clé de sécurité et n’est jamais transmise à Etikia.
La console utilise un cookie de session strictement nécessaire, réservé à admin.etikia.ch. Il n’est ni publicitaire ni utilisé pour suivre la navigation sur le site public. La session se termine après 20 minutes d’inactivité, au plus tard après quatre heures, ou à la fermeture du navigateur. Les cérémonies passkey expirent après cinq minutes et les codes d’activation après dix minutes. Les sessions expirées ou révoquées sont purgées au plus tard après sept jours et le journal administratif minimal au plus tard après 180 jours. Lorsqu’un accès contact est retiré, ses passkeys et sessions sont supprimées immédiatement ; son identité administrative minimale peut rester jusqu’à 180 jours pour préserver les statuts de demandes et l’intégrité de l’audit, puis elle est purgée.
Les services sont hébergés en Suisse chez Infomaniak. Google traite la connexion Google, la distribution et les achats Play, Play Integrity et, lorsque la publicité est activée, UMP et AdMob selon ses propres conditions. Le contrôle de contenu sur serveur est exécuté dans l’infrastructure d’Etikia sans transmettre les photos à un fournisseur d’IA distant. L’accès administratif applique des rôles distincts et le moindre privilège. Les données ne sont pas vendues et aucun réseau publicitaire ne reçoit les scans, alertes alimentaires, préférences, scores ou historiques.
Une session de l’application expire au plus tard après 30 jours ; une session de la console privée suit les délais plus courts indiqués ci-dessus. Les autres données sont conservées tant que le compte ou la fonction correspondante reste actif, puis supprimées ou anonymisées lorsqu’elles ne sont plus nécessaires. Une photo signalée reste en quarantaine le temps de la revue et d’une éventuelle contestation, pendant 365 jours au maximum, y compris lorsqu’une violation est confirmée. Les traces minimales nécessaires à un bannissement confirmé, dont l’empreinte pseudonyme et la décision de modération mais pas la photo au-delà de ce délai, sont conservées pendant la durée nécessaire à son application et font l’objet d’une réévaluation en cas de contestation. Les données transitent en HTTPS, les jetons de session sont stockés sous forme hachée côté serveur et la base de données n’est pas exposée à Internet.
L’application permet d’exporter les données du compte, de retirer la synchronisation des alertes alimentaires et de supprimer le compte. La suppression efface les données privées et les contributions non publiées ; les contributions déjà publiées peuvent être conservées sans lien avec l’identité afin de préserver le catalogue. Supprimer Etikia n’annule pas un abonnement Google Play : celui-ci se gère séparément dans Google Play.
La procédure externe est disponible sur la page Supprimer mon compte Etikia.
Les règles applicables aux contributions figurent dans les conditions d’utilisation.
Pour une question relative à la confidentialité : support@etikia.ch.